
Промышленная сеть АСУ ТП: от потоков до восстановимого backup
VLAN сам по себе не создаёт безопасную архитектуру, а два кабеля не гарантируют резервирование. Промышленная сеть проектируется от технологических потоков, допустимых последствий отказа и времени восстановления.
КОРОТКИЙ ОТВЕТ
- Сначала traffic matrix и критичность обменов, затем топология.
- Физическая коммутация, логические зоны и management-сеть документируются раздельно.
- Резервирование выбирается по совместимости и требуемому convergence time.
- Каждая конфигурация имеет Build ID, backup и проверенный порядок восстановления.
Узлы и traffic matrix
Для потока задаются источник, назначение, протокол, направление, период, размер, latency/jitter, multicast/broadcast, timeout, read/write, criticality и поведение при loss.
Учитываются PLC, Remote I/O, drives, HMI/SCADA, historian, engineering, NTP, OPC UA, maintenance и remote access.
Физическая и логическая топология
Физическая схема показывает шкафы, порты, кабели, оптику, питание и точки отказа. Логическая — cells/zones, subnets/VLAN, routed boundaries, firewall/DMZ, management и разрешённые conduits.
Кольцо, звезда или двойная звезда выбираются по availability requirements, а не по симметрии рисунка.
IP/VLAN и границы
Для VLAN фиксируются ID, subnet, gateway, access/trunk, разрешённый список VLAN, management access, межсетевые правила и naming. Trunk не переносит «всё на всякий случай».
VLAN разделяет broadcast domains, но не заменяет firewall. Межзонный трафик должен проходить через определённую контролируемую точку.
Резервирование
MRP, RSTP/MSTP, PRP, HSR или vendor-specific ring выбираются по поддержке всех устройств, recovery time, размеру домена и сопровождаемости.
Проверяются разрыв кабеля, потеря питания switch, отказ manager, flapping, возврат линии и совместимость convergence с timeout PLC/SCADA. Два кабеля без протокола дают петлю, а не резерв.
Multicast, время и управление
Уточняются QoS, IGMP snooping/querier, LLDP, NTP/PTP, timezone, syslog, SNMP, management ACL и допустимые сервисы. QoS не исправляет плоскую или перегруженную сеть.
Индивидуальные роли, SSH/HTTPS, отключённые порты и отсутствие прямого Internet-доступа входят в baseline с учётом возможностей модели.
Backup, FAT и SAT
Для switch сохраняются running/startup configs, model, firmware, licenses, port map, redundancy role, NTP/syslog и checksum. Запасное устройство имеет runbook загрузки и проверки.
На FAT проверяются VLAN, routing/ACL, redundancy, multicast, time and monitoring; на SAT — фактическая коммутация, link/power failures, convergence, PLC/HMI recovery и as-built.
ПРАКТИЧЕСКИЙ ЧЕК-ЛИСТ
Что проверить в своём проекте
Создан asset inventory.
Согласована traffic matrix.
Критичные timeout заданы.
Физическая и логическая схемы разделены.
Определены zones/conduits и IP/VLAN plan.
Trunk/access перечислены явно.
Convergence сопоставлен с PLC timeout.
Питание учтено в резервировании.
Management отделён от production.
Syslog/SNMP/NTP настроены.
Backup имеет firmware и checksum.
Restore проверен.
Link/power/recovery входят в SAT.
ВЫВОД
Хорошая OT-сеть — не набор адресов и VLAN, а проверяемый контур: известные потоки, границы, отказные сценарии и воспроизводимая конфигурация. Именно backup плюс restore превращают настройку коммутатора в передаваемый инженерный результат.
ПЕРВИЧНЫЕ И ОФИЦИАЛЬНЫЕ ИСТОЧНИКИ
- NIST SP 800-82 Rev.3NIST
- Defense in Depth for ICSCISA
- Industrial Automation Design and Implementation GuideCisco
- IEEE 802.1Q-2022IEEE
Материал носит справочный характер. Требования конкретного объекта, изготовителя оборудования, промышленной безопасности и ИБ имеют приоритет.
Есть похожая задача в вашем проекте?
Маршрут брифа уже выбран по теме статьи. Останется уточнить платформу, границы, исходные материалы и способ проверки.

